PM 评审稿 · 待 Gateway / 平台 / 设备 / 测试共同确认 · 2026-08-27Gateway Standalone · 同机型 / 同硬件版本

FIRMWARE DOWNGRADE COMPATIBILITY

Gateway Standalone
固件降级兼容 SOP

降级兼容不是“尽量保住所有新配置”,而是确保设备进入一个旧固件能够完整理解、行为确定且可以恢复的目标状态。

确定正确可解释可恢复
最终设备状态
01
降级成功目标固件 + 三态一致、完整可管理且已验证的目标状态
02
已回退 / 未变更原固件 + 原配置
03
恢复待处理进入明确 Recovery,需要人工处理,不计为降级成功
01

THE ONE PATH

标准大逻辑只有一条

每一步都是下一步的进入条件;无法形成唯一、安全的目标状态,就停止。

  1. 01验证降级路径

    确认目标镜像、版本跨度、签名、组件及桥接链受支持。

  2. 02形成目标配置

    生成与目标旧固件匹配、可完整解释的配置状态。

  3. 03明确影响并确认

    将停止生效、数据损失和恢复方式前置告知。

  4. 04执行并验证

    一次应用完整目标状态并验证关键业务。

  5. 05提交或恢复

    验证通过才提交;失败则恢复原状态或进入 Recovery。

02

THREE-STATE CLOSED LOOP

降级兼容先看三态是否收敛

不绑定 GUI、配置文件或具体底层实现;判断的是用户意图、持久配置与实际行为能否保持业务语义一致。

01Desired / Managed State

意图态

用户能正式管理什么

目标版本支持通过 GUI、API 或 CLI 查看、配置、停用和删除的产品意图。

02Persisted State

持久态

系统能稳定保存什么

目标版本能够正确表达、保存、备份、恢复,并在重启后重建的配置状态。

03Effective State

生效态

设备实际上执行什么

服务、进程、驱动或内核实际执行的配置及其可观察业务行为。

用户意图 → 持久化配置 → 实际生效 → 回读校验 → 用户意图

反馈路径,不是第四种状态:实际生效结果必须返回管理面,并保持可见、可改、可停、可删。

兼容判定意图态 ≡ 持久态 ≡ 生效态

  • S1三态业务语义等价
  • S2停用或归档状态明确可见
  • S3三态收敛到目标出厂状态
  • S4无法安全收敛或正式管理
03

DECISION MODEL

每次降级只能得到一个产品结论

状态不是风险等级,而是决定产品是否执行、以什么方式执行。

S1无损降级

无损降级

路径有效;意图态、持久态和生效态保持业务语义等价,配置可原样保留或等价转换,且数据不丢失。

产品动作普通确认后执行;记录转换和限制。
S2条件降级

条件降级

路径有效;仅有独立、非关键配置在目标版本被明确展示为停用或归档,不再生效,且可从新版本备份恢复,不影响安全、管理或其他配置。

产品动作列出具体对象、业务影响和恢复方式;备份后由用户明确确认。
S3恢复出厂降级

恢复出厂降级

路径有效,但无法形成安全迁移配置;三态能够收敛到已验证的目标旧版出厂状态,且重新鉴权和本地开局路径均已验证。

产品动作作为独立破坏性方案,不包装成普通兼容降级。
S4阻断

阻断

路径无效或未知,或三态无法安全收敛、目标版本无法正式管理仍生效的状态,且没有经过验证的恢复出厂目标状态。

产品动作不执行;普通用户确认不能绕过。
固定聚合顺序

先验证路径。路径无效或未知进入 S4。路径有效时,逐个业务闭环验证三态能否收敛:能够形成安全迁移状态则判断 S1/S2;不能迁移但恢复出厂三态已完整验证则为 S3;无法安全收敛则为 S4。

最小业务闭环:只要一个影响行为的字段无法等价处理,就不能保留可识别字段并静默丢弃其余字段;只要实际行为仍存在,就必须有正式管理入口。

04

DESIGN PRINCIPLES

五条行业通用设计原则

这是基于多家官方降级及配置回退机制形成的 Omada 产品提炼,不代表各厂商实现或支持范围完全一致。

01

降级路径必须预先定义

降级是版本能力,不是用户自由选择任意旧版本。

产品必须按机型、硬件、源版本、目标版本、签名、组件组合及必要桥接版本明确支持、条件支持或不支持。路径未知或不匹配时,在修改配置前阻断。

02

固件与配置必须版本匹配

目标旧固件只能加载经过验证的目标版本配置。

合法来源只有三种:目标版本曾运行过的配置检查点;通过正式兼容规则生成的目标配置;明确选择恢复出厂时,经验证的目标版本默认配置。新版本完整备份不能默认直接导入旧固件。

03

按业务语义判断兼容

兼容标准是三态语义等价,不是旧版能否读取部分字段。

任何影响安全、连接、管理、规则顺序或对象依赖的内容无法等价处理时,必须按完整业务闭环判断,不能静默丢字段或只保留部分规则。

04

数据损失必须显式

独立非关键损失可确认,未知风险必须阻断。

安全状态不兼容、可能失去管理或关键依赖不完整时,不能进入普通降级;只有已验证的恢复出厂方案可以继续,否则必须阻断。

05

验证通过后再提交

先建立原固件与原配置恢复点,再执行目标状态。

降级后先验证管理可达、基础网络、安全策略和声明保留的关键业务;失败则回到原状态或进入明确 Recovery,不能留下新旧混合、三态错配、部分生效或幽灵配置。

05

STANDARD OPERATING FLOW

七步标准流程

每一步都有明确输出;桥接降级的每一跳都重新执行,并保留上一个已验证检查点。

  1. 01

    验证路径

    确认目标镜像、版本跨度、签名、组件及完整桥接链受支持。

    输出路径结论
  2. 02

    冻结快照并预检

    基于同一时点的设备状态快照,检查意图态、持久态、生效态、凭据状态和对象依赖。

    输出预检快照
  3. 03

    形成唯一结论

    逐个业务闭环验证三态能否安全收敛,再聚合为 S1–S4。

    输出S1–S4
  4. 04

    准备执行条件

    生成新版本完整备份、目标版本配置、影响报告和恢复点。

    输出执行包
  5. 05

    用户决策

    S1 普通确认;S2 确认有损项;S3 独立破坏性确认;S4 停止。

    输出有效确认
  6. 06

    执行与验证

    确认快照未变化,一次应用目标状态并验证管理、网络、安全和关键业务。

    输出健康检查
  7. 07

    提交或恢复

    验证通过后提交;失败则恢复原状态或进入明确 Recovery,并输出实际结果。

    输出最终状态
06

RELEASE GATES

九项验收门槛

任何一项不能满足,都不能把该路径认定为可发布的降级兼容能力。

验收底线没有“部分成功”

只能降级成功、回到原状态,或进入明确 Recovery。新旧混合状态不属于成功。

  1. 路径无定义或镜像、型号、硬件、签名、组件、桥接链不匹配时,在任何配置变化前进入 S4。

  2. 同一设备状态快照重复预检,得到相同状态、对象数量、原因和目标配置;快照变化后旧报告与确认失效。

  3. 每个配置业务闭环只有一个三态处理结果;预检能够证明意图态、持久态和生效态的对应关系,并验证重启重建与状态回读,不静默丢弃影响行为的字段、规则或依赖。

  4. 关键安全、连接、管理或跨对象依赖无法等价处理时不能进入 S1/S2;管理入口缺失但配置仍保存或生效的隐藏生效/幽灵配置同样不能进入 S1/S2。只有已验证的 S3 可以继续,否则进入 S4;任何路径都不产生悬空引用、部分策略生效或安全临时放宽。

  5. S2 必须在目标版本明确展示停用或归档的具体对象、业务影响和恢复方式;对象不得隐藏生效,未经确认不执行。

  6. S3 只有在镜像路径、出厂目标状态、完整备份、重新鉴权和本地恢复路径全部验证后才能提供。

  7. 预检、备份、转换、目标配置或健康检查失败时,只能保留或恢复原状态,或进入可操作的 Recovery,不出现新旧混合状态。

  8. 成功结果必须验证管理可达、基础网络、安全策略及声明保留或转换的关键业务,并与结果报告一致。

  9. 归档配置恢复前必须处理与降级期间新配置的冲突;不能用旧快照自动覆盖当前配置,报告和备份预览不得泄露凭据。

R&D DECISIONS REQUIRED

研发需要明确的七个问题

这些答案决定 SOP 能否落地,不代表当前产品已经具备。

07
  1. 01

    支持哪些源版本、目标版本、机型、区域、组件组合和桥接路径?

  2. 02

    当前配置存储与运行态能否提供版本 Schema、稳定快照、确定性转换、重启重建和生效状态回读?

  3. 03

    能否建立管理意图、持久对象、实际行为、完整依赖及系统生成状态之间的映射?

  4. 04

    哪些模块能够在目标版本明确展示停用或归档状态并进入 S2,哪些只能进入 S3 或按完整依赖进入 S4?

  5. 05

    管理凭据、设备身份、证书及功能级 Token / PSK 的安全降级边界是什么?

  6. 06

    各机型是否具备完整备份、一次提交、掉电保护、自动回退和 Recovery 能力?

  7. 07

    首批已知模块(含 SDNC 6.5 Standalone DDNS)的具体不兼容内容及完整依赖是什么,应归为 S1、S2、S3 还是 S4?

07

EVIDENCE & BOUNDARY

行业依据与模块边界

行业依据用于提炼方法,不表示 Omada 已具备对应实现;内部材料仅证明历史上存在多种处理路径。

DDNS

独立记录可进入 S1/S2;被 VPN、远程管理等引用后按完整依赖判断。目标版本无管理入口但底层仍生效时属于幽灵配置,不能进入 S1/S2。

ACL

必须按完整策略语义判断,不能只保留旧版可识别字段并丢弃其余规则。

INTERNAL EVIDENCE DIGEST

内部证据摘要

以下内容直接写入网页,区分材料事实与产品推论;它们不是已交付能力或公开行业证据。
01

设备身份与版本链约束信号

材料性质
内部任务导出:两份同主题材料合并,仅含局部邮件摘录与历史摘要。
直接证明
内部讨论曾提出:设备身份或证书兼容问题可能需要限制降级;版本限制还需要维护明确的升级降级链和发布检查项。
不能证明
未提供完整邮件、版本矩阵、测试报告或交付证明,不能证明限制机制已经实现,也不能外推至全部 Gateway Standalone 版本。
对本 SOP 的结论
凭据、设备身份和版本链应进入降级路径预检。路径未知或无法证明可安全迁移时应阻断;该材料只是内部过程信号,不是行业证据。
02

列表可见不等于配置可理解

材料性质
ER706W-4G Gateway Standalone Beta PRD 中的待验收降级案例。
直接证明
PRD 规定:降级到不支持 Custom WAN IP 的旧版本后,Virtual Server 记录仍在列表显示,但详情页无法回显该字段;AT-22 将此写成待执行的验收预期。
不能证明
不证明真实固件已经实现或通过测试,也不证明规则仍正确生效、旧版再次保存后字段如何变化,或重新升级后能否恢复。该结论不覆盖 Source NAT、其他机型或 Controller。
对本 SOP 的结论
这是典型的三态错配案例。列表可见不等于语义兼容,更不等于业务可恢复;在明确版本对完成运行、保存和恢复验证前,不能判为 S1。
03

升级、迁移与回退的横向质量门槛

材料性质
GW 6.5 PM 规划建议,仍待研发评估和版本范围冻结。
直接证明
规划要求明确平台与机型矩阵,预检不支持项和冲突项,定义旧配置转换规则,避免留下半生效状态,并为重大策略变更提供回退。
不能证明
没有定义或验证 Standalone 固件降级流程、支持版本矩阵、目标镜像校验、恢复出厂条件或实机结果,不能证明任何能力已经交付。
对本 SOP 的结论
可作为 SOP 的内部需求一致性佐证,但不能据此批准任一 S1、S2 或 S3 路径;具体路径仍需研发和测试证据。